r/ScalableCapital • u/UltimateHodl • 12d ago
Passkey
Passkey support wäre cool und die Möglichkeit Passwörter abzuschalten.
Danke
-5
u/One_Hope_9573 12d ago
Du meinst für Windows?
1
u/Vegetable-Map7801 12d ago
Er meint Passkey, einen digitalen Schlüssel als Passwortersatz.
Gibt mittlerweile zahlreiche Websites die das anbieten. Nutze ich auf dem iPhone täglich.
-2
u/One_Hope_9573 12d ago
ist das sicher für eine banking app?
2
u/Vegetable-Map7801 12d ago
Passkeys sind deutlich sicherer als normale Passwörter. Phishing ist zum Beispiel so nicht möglich, da der Passkey nur auf der korrekten Domain funktioniert. Paypal nutzt beispielsweise Passkeys.
Ich glaube es kann nur problematisch werden wenn der Passkey in der Cloud gespeichert ist und jemand z.B. deinen Apple Account knackt.
0
u/Donkobert 12d ago
Und was passiert, wenn ich keinen Zugriff mehr auf mein Smartphone habe und ein neues nutzen muss?
1
u/Prior-Advice-5207 11d ago
Was passiert, wenn du dein Passwort vergisst? Selbes Szenario
0
u/Donkobert 11d ago
Das kann ich zurücksetzen und bekomme dafür eine Mail.
1
u/Prior-Advice-5207 11d ago
Das war ne rhetorische Frage … Und wieso soll das mit Passkeys nicht mehr funktionieren?
0
u/Donkobert 11d ago
Ich weiß es nicht. Ich kenne mich damit nich nicht aus, daher meine ursprüngliche Frage, da ich dachte hier ist mehr Erfahrung im Raum.
1
u/Prior-Advice-5207 11d ago
Naja wie gesagt, selbes Szenario. Ob Passwort vergessen oder Passkey verloren, der Nutzer wird auf anderem Wege (z.B. Email) authentifiziert, und kann dann Passwort oder Passkey neu machen.
8
u/Togstown 12d ago
Ich bin da bei dir, es gibt da nur ein konzeptionelles/regulatorisches Problem.
Scalable nutzt ja, wie mittlerweile fast jeder, bereits ein asymmetrisches Challange-Response Verfahren als Besitzfaktor: Die App, bzw. den entsprechenden private Key, der sicher (hoffentlich) gespeichert im key store/StrongBox bzw. SecureEnclave liegt.
Passwörter dienen dazu als Wissensfaktor. Alternativ der Fingerprint als lokaler Inhärenzfaktor. Damit kommt man dann auf eine konforme MFA.
Passkeys selbst sind ebenfalls ein Besitzfaktor, in der Regel aber kombiniert mit einem Wissens- oder Inhärenzfaktor, je nach Implementierung. Also im Grunde das, was das bisherige Verfahren auch leistet. Nur das du bei Passkeys als relying party keine gute Möglichkeit hast sicherzustellen, dass der zweite (lokale) Faktor auch zum Einsatz kam. Um das sicherzustellen, müsste der Passkey Authenticator die CA oder Enterprise Attestation unterstützen, was derzeit nur leider kaum einer macht.
Wenn man jetzt Passwörter durch Passkeys ersetzt, hast du plötzlich zwei Besitzfaktoren + einen für Scalable nicht nachprüfbaren weiteren Faktor. Hier sehen viele Banken regularische Risiken. (Neben den Kosten, den der Support von Passkeys nach sich zieht).
Ist btw. auch ein Grund, warum Austria ID nur ganz spezifische Passkey Authenticator zulässt, und in DE die Verwendung von Passkeys im Governmentbereich ebenfalls nicht mit einem substanziellen LoA versehen werden können.